🌐 This article hasn't been translated yet — showing the Japanese version.
Hugging Face Transformersに未パッチ脆弱性、「同意前」に不正コードがディスクへ書込 thumbnail
VULNERABILITY Importance High 2026-09-02

Hugging Face Transformersに未パッチ脆弱性、「同意前」に不正コードがディスクへ書込

⏱ approx. 2 min views 17 likes 0 LOG_DATE:2026-09-02
TOC

Hugging Faceの主要ライブラリ「Transformers」に、悪意あるモデルを読み込んだだけで攻撃者のPythonコードがディスクへ書き込まれる脆弱性(CVE-2026-80047)が見つかった。9月1日にCERT/CCが公開したアドバイザリによると、対象はバージョン4.49.0〜5.8.1と広範囲で、深刻度は「Critical」。9月2日時点で公式パッチは未提供という。

「確認する前に書き込む」という設計ミス #

Transformersには、モデル作者が独自の生成ロジックを配布できるcustom_generateという仕組みがある。本来ならユーザーが「信頼するか」を確認するtrust_remote_codeのプロンプトを経てから外部コードを取り込むはずだった。

ところが実際の処理順序は逆だった。get_cached_module_file()がリモートのgenerate.py~/.cache/huggingface/modulesへ先にコピーし、その後でresolve_trust_remote_code()が同意確認を行う設計になっていた。つまりユーザーが確認画面で「いいえ」を選んでも、コードは既にディスク上に存在してしまう。AutoModelやAutoTokenizerなど他の読み込み経路は正しく確認を先に行っており、この一部だけが順序を誤っていた。

1. 悪意あるモデルを公開
攻撃者が custom_generate/generate.py 入りのモデルをHubに公開。
2. 読み込むだけでキャッシュに書込
被害者がモデルを参照した時点で generate.py がディスクへコピーされる。同意確認は後回し。
3. 認証情報の窃取・侵害
後続処理でコードが実行されればAWS/SSH鍵やAPIトークンが窃取されうる。

AIサプライチェーン全体への警鐘 #

攻撃者に特別な権限や追加操作は要らない。悪意あるリポジトリを公開し、誰かがロードするのを待つだけで足りる。これは「モデルファイルは信頼できる入力として扱う」というML開発現場の慣行そのものを崩す事例であり、npm/PyPIで繰り返されてきたサプライチェーン攻撃と同じ構図が、AIモデル配布網でも成立することを示した。

対策(パッチ提供まで)

未修正のため、信頼できないリポジトリで load_custom_generate() を呼ばない。~/.cache/huggingface/modules を定期的に点検・削除する。

モデルを「実行可能なコード」として扱う警戒感が、いま最も試されている。

𝕏 Post B! Hatena

COMMENTS 0

No comments yet — be the first to leave one.

Post a comment